Gerador de Referrer-Policy
Monta o header Referrer-Policy a partir de um valor padrão (strict-origin, no-referrer, etc.).
Controlando o que o navegador conta ao vizinho
Você quer vazar menos informação para os sites que recebem cliques vindos do seu, mas na hora de escrever o header trava: são oito valores possíveis na especificação e a diferença entre strict-origin e strict-origin-when-cross-origin não fica óbvia pelo nome. Esta página cuida da parte mecânica. Você digita o valor, ela devolve a linha pronta para colar no Nginx, no Cloudflare ou num middleware do Express.
Por dentro é uma checagem de lista, nada mais. O que você digita é comparado com os oito tokens da especificação: no-referrer, no-referrer-when-downgrade, origin, origin-when-cross-origin, same-origin, strict-origin, strict-origin-when-cross-origin e unsafe-url. Se bater, sai a linha Referrer-Policy com o valor. Se não bater, aparece um aviso no lugar do header. Um detalhe: o rótulo do campo lista só seis desses valores, mas origin-when-cross-origin e unsafe-url também passam.
Uma coisa pega bastante gente: a especificação permite uma lista com fallback separada por vírgula, e a validação daqui não aceita isso, porque compara com um token só. Precisando de fallback, monte a linha à mão. Vale conferir também onde o valor entra, porque muda o alcance: header HTTP vale para o site inteiro, a meta tag name=referrer vale para aquele documento e o atributo referrerpolicy vale por link ou iframe. Tudo acontece no seu navegador; a ferramenta monta texto e não testa o seu site.
Perguntas frequentes
Qual valor usar se eu não tiver certeza?
Por que apareceu um aviso em vez do header?
A ferramenta verifica se o meu site já manda esse header?
Ferramentas Relacionadas
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Validador de Configuração CORS
Valide uma configuração de CORS (origens permitidas ou *), conferindo o formato e duplicatas. Útil para configurar APIs e servidores web com segurança.